ASOS-Datenleck: Millionen Suchverläufe betroffen

ASOS-Datenleck vom 8. Oktober 2026: Millionen Kunden betroffen. Namen, Adressen, Telefonnummern und Suchverläufe gestohlen. So schützen Sie sich jetzt.

ASOS-Datenleck: Millionen Suchverläufe betroffen
Teilen
Artikel teilen Wähle ein Netzwerk oder eine App auf deinem Gerät.
E-Mail

Ausgabe: DE

Der Online-Modehändler ASOS hat bestätigt, dass Hacker auf personenbezogene Daten von Millionen Kunden zugegriffen haben – darunter Namen, Adressen, Telefonnummern und aktuelle Suchverläufe. Die Offenlegung vom 8. Oktober 2026 weitete den Umfang des ASOS-Datenlecks deutlich über die zunächst genannten „grundlegenden Kontaktdaten“ hinaus aus, nachdem Kunden eine „ASOS hacked“-Push-Benachrichtigung mit einem Link zu einem Telegram-Kanal erhalten hatten.

Was ist das ASOS-Datenleck?

Das Datenleck begann am 6. Oktober 2026, als Tausende App-Nutzer in Großbritannien und anderen Märkten eine unautorisierte Push-Nachricht über den verifizierten App-Kanal von ASOS erhielten. Die an den Datenschutzbeauftragten gerichtete Nachricht behauptete, die Angreifer hätten „die Snowflake-Instanz vollständig kompromittiert“, und drohte mit der Veröffentlichung von Daten, sofern ASOS nicht darauf eingehe. Das berichtet die BBC. Eine Gruppe namens Xuanye Group (Xuanyewen) reklamierte die Tat für sich.

Bis zum 8. Oktober bestätigte ASOS, dass sich der Angreifer als „vertrauenswürdiger Kontakt“ ausgegeben und so Zugangsdaten bei einem einzelnen Mitarbeiter eines Drittanbieters abgeschöpft hatte. Mit diesen Zugangsdaten wurden legitime Kundenkommunikationsplattformen aufgerufen, wodurch detaillierte Kundenprofile offengelegt wurden. Der Vorfall reiht sich in die Cyberangriffe auf den britischen Einzelhandel ein, von denen zuletzt Marks & Spencer, die Co-op und Harrods betroffen waren.

Welche Daten wurden gestohlen?

ASOS erklärte zunächst, es könnten nur „grundlegende persönliche Informationen“ wie Namen und Kontaktdaten betroffen sein. Laut BBC gingen die Angreifer jedoch deutlich weiter. Zu den exponierten Datensätzen zählen:

  • Vollständige Namen
  • Wohn- und Lieferadressen
  • E-Mail-Adressen und Telefonnummern
  • Kundennummern
  • Geburtsdaten
  • Kontoeröffnungsdaten
  • Aktuelle Suchbegriffe auf der Website, etwa „reclaimed vintage“ oder „Asos petite“

Zahlungsdaten und Passwörter wurden nach Angaben von ASOS nicht entwendet; Website und App laufen normal weiter. Snowflake erklärte, es habe keine Kompromittierung eigener Systeme festgestellt; der Angriff habe vielmehr kundenbezogene Datenplattformen auf Snowflake-Basis wie das Personalisierungstool Simon AI getroffen.

Warum gestohlene Suchverläufe gefährlich sind

Sicherheitsexperten warnen, dass Suchverläufe weit sensibler sind als einfache Kontaktdaten. Suchbegriffe verraten Größen, Interessen, Lebensereignisse und Kaufgewohnheiten und machen Phishing-Versuche erheblich glaubwürdiger. „Die gestohlenen Suchdaten könnten hochgradig überzeugende Phishing-Betrügereien befeuern, die ASOS-Erinnerungs-E-Mails nachahmen“, sagte ein Experte dem Guardian. Die Angreifer drohten mit der Veröffentlichung der Daten und forderten innerhalb von zwei Wochen ein Lösegeld – eine klassische Ransomware- und Erpressungstaktik.

Wie ASOS und die Aufsichtsbehörden reagieren

ASOS sperrte die betroffenen Benachrichtigungsplattformen, leitete eine 48-stündige Untersuchung ein und arbeitet nach eigenen Angaben mit Strafverfolgungsbehörden und Aufsichtsgremien zusammen. Das britische National Cyber Security Centre (NCSC) hat Unterstützung angeboten. Die Aktie fiel nach der ersten Meldung um rund ein Zehntel, obwohl ASOS über eine Cyberversicherung verfügt. Der Fall wirft neue Fragen zur Durchsetzung der Datenschutzvorschriften auf – etwa, ob das Information Commissioner’s Office (ICO) ein förmliches Verfahren einleitet.

Wie Sie sich nach dem ASOS-Datenleck schützen

Wer ASOS nutzt, sollte laut Sicherheitsexperten sofort handeln:

  1. Klicken Sie nicht auf den Telegram-Link in der „ASOS hacked“-Mitteilung.
  2. Ändern Sie Ihr ASOS-Passwort und alle identischen Passwörter auf anderen Seiten.
  3. Aktivieren Sie die Zwei-Faktor-Authentifizierung für E-Mail- und Bankkonten.
  4. Prüfen Sie Konto- und Kreditkartenabrechnungen auf ungewöhnliche Transaktionen.
  5. Seien Sie misstrauisch bei Folge-E-Mails, SMS oder Anrufen, die sich als ASOS ausgeben.

Häufig gestellte Fragen

Wurde mein ASOS-Passwort gestohlen?

Laut ASOS wurden Passwörter und Zahlungsdaten nicht abgerufen. Ändern Sie Ihr Passwort dennoch vorsorglich.

Was tun, wenn ich die „ASOS hacked“-Mitteilung erhalten habe?

Klicken Sie nicht auf den Link. Aktualisieren Sie Ihr Passwort, aktivieren Sie die Zwei-Faktor-Authentifizierung und achten Sie auf Phishing-Nachrichten.

Wie viele ASOS-Kunden sind betroffen?

Eine genaue Zahl wurde nicht veröffentlicht; ASOS spricht von „Millionen“ betroffener Kunden.

Ist die ASOS-Website jetzt sicher?

ASOS zufolge sind Website und App weiterhin sicher und verfügbar. Experten raten dennoch zur Vorsicht bei unaufgeforderten Nachrichten.

Fazit

Das sich ausweitende ASOS-Datenleck zeigt, wie schnell ein einzelnes gephischtes Mitarbeiterkonto Millionen Kundenprofile samt intimer Suchverläufe offenlegen kann. Während die Untersuchung läuft, ist der Fall ein deutliches Warnsignal für die wachsenden Risiken für den Datenschutz von Verbrauchern im Online-Handel.

Eng verwandt